Tere kõigile!
Tean, et OpenVPN seadistuste osas on palju tehtud. Siiski, olen ise kokku puutunud sellega, et pealkirja teemal ei ole süstemaatilist teavet ja otsustasin jagada oma kogemust eelkõige nende inimestega, kes ei ole OpenVPN halduses gurud, kuid soovivad saavutada kaugsete alamvõrkude ühendamist site-to-site tüüpi NAS Synology kaudu. Samuti jääb endale mälestusena meeldetuletuseks.
Nii. On olemas NAS Synology DS918+, millel on installitud pakett VPN Server, mis on seadistatud OpenVPN-i ja kasutajatega, kes saavad VPN-serverisse ühenduda. Ei hakka süvenema serveri seadistamise detailidesse DSM-i liideses (NAS-serveri veebipõhine portaal). See teave on tootja veebisaidil olemas.
Probleem seisneb selles, et DSM-i liides (väljaande kuupäevaks on versioon 6.2.3) omab piiratud hulga seadistusi OpenVPN-serveri haldamiseks. Meie puhul on vajalik site-to-site tüüpi ühenduse skeem, st VPN-klientide alamvõrgu hostid peaksid nägema VPN-serveri alamvõrgu hoste ja vastupidi. NAS-is olemasolevad tüüpilised seadistused võimaldavad seadistada ühendust vaid VPN-klientide alamvõrgu hostide ja VPN-serveri alamvõrgu hostide vahel.
VPN-serveri alavõrkudele juurdepääsu seadistamiseks peame sisse logima NAS-ile SSH kaudu ja seadistama OpenVPN serveri konfiguratsioonifaili käsitsi.
Failide redigeerimiseks NAS-is SSH kaudu on mul mugavam kasutada Midnight Commanderi. Selleks olen paketikeskuses ühendatud allikaga ja installinud Midnight Commanderi paketi.

Logime sisse NAS-ile SSH kaudu administraatori õigustega kontoga.

Sisestame sudo su ja veel kord administraatori parooli:

Sisestame käsu mc ja käivitame Midnight Commanderi:

Seejärel liigume kausta /var/packages/VPNCenter/etc/openvpn/ ja leiame faili openvpn.conf:

Ülesande täitmiseks peame ühendama kaks kaugvõrku. Selleks loome DSM-is kaks kontot NAS-is piiratud õigustega kõigi NAS-teenuste jaoks ja anname juurdepääsu ainult VPN-ühendusele VPN-serveri seadetes. Iga kliendi jaoks peame seadistama staatilise IP-aadressi, mille määrab VPN-server, ning marsruutima selle IP kaudu VPN-serveri alavõrgu liikluse kliendi alavõrku.
Algandmed:
VPN-serveri alavõrk: 192.168.1.0/24.
OpenVPN serveri aadresside vahemik 10.8.0.0/24. OpenVPN server saab aadressi 10.8.0.1.
Kliendi VPN alamsüsteem 1 (VPN kasutaja): 192.168.10.0/24, peab saama OpenVPN serveris staatilise aadressi 10.8.0.5
Kliendi VPN alamsüsteem 2 (VPN-GUST kasutaja): 192.168.5.0/24, peab saama OpenVPN serveris staatilise aadressi 10.8.0.4
Seadete kataloogis loome kaust ccd ja sinna loome seadistustfailid, mille nimed vastavad kasutajate logidele.

VPN kasutaja jaoks kirjutame faili järgmised seadistused:

VPN-GUST kasutaja jaoks kirjutame faili järgmised seadistused:

Jääb vaid kohandada OpenVPN serveri konfiguratsiooni — lisada parameeter klientide seadete lugemiseks ja lisada marsruudid klientide alamsüsteemidele:

Antud ekraanipildil seadistatakse konfi esimesed 2 rida DSM liidese abil (märkeruudu seadmine parameetril „Lubada klientidel serveri lokaalsetele võrkudele juurdepääs” OpenVPN serveri seadetes).
Rida client-config-dir ccd näitab, et klientide seaded asuvad kaustas ccd.
Seejärel 2 seadistusrea lisatakse marsruudid klientide alamsüsteemidele vastavate OpenVPN vahekäikude kaudu.
Ja lõpuks, korrektseks toimimiseks on vajalik rakendada subnet topoloogiat.
Kõiki muid seadistusi failis ei puuduta.
Seadistuste määrimise järel ärge unustage VPN Serveri teenuse taaskäivitamist pakettide halduris. Hostides või hostide vaheorus tuleb kirjutada marsruudid klientide alamvõrkude suunas läbi NAS-i.
Minu puhul oli kõigi hostide alamvõrgu, milles NAS asub (tema IP 192.168.1.3), ühenduspunktiks ruuter (192.168.1.1). Sellel ruuteril lisasin staatilisse marsruuditabelisse marsruutimisüksused võrke 192.168.5.0/24 ja 192.168.10.0/24 suunaga 192.168.1.3 (NAS).
Ärge unustage, et kui NAS-is on tulemüür sisse lülitatud, tuleb see samuti seadistada. Lisaks võib klientide poolel olla sisse lülitatud tulemüür, mille seadistamine on samuti vajalik.
P.S. Ma ei ole professionaal võrgu tehnoloogiate alal, eriti OpenVPN-i kasutamisel, lihtsalt jagan oma kogemust ja avaldan seade, millega sain kahe alamvõrgu vahel sarnase side käivitada. Võimalik, et on ka lihtsam ja/või õigem seadistamine, olen väga rõõmus, kui jagate oma kogemusi kommentaarides.
Allikas: habr.com
